Luka SSRF w wtyczce AI Engine dla WordPress (CVE-2026-0746)
Wtyczka AI Engine dla WordPress do 3.3.2 ma lukę SSRF umożliwiającą ataki z poziomu subskrybenta. Zalecana aktualizacja i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPress do wersji 3.3.2 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji 'get_audio'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych, zwłaszcza jeśli wtyczka ma włączone 'Public API' oraz serwer ma aktywne 'allow_url_fopen'. Może to wpłynąć na integralność i poufność danych w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki AI Engine do wersji nienarażonej na tę lukę. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie 'Public API' w ustawieniach wtyczki oraz sprawdzić konfigurację serwera pod kątem 'allow_url_fopen'. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych żądań i ograniczyć dostęp użytkownikom do niezbędnego minimum.